Hantera rapporter och övervakning i Sophos Email
Sophos Email-panelen ger en snabb driftbild, medan rapporterna ger verifierbara detaljer. Arbetsflödet visar hur du väljer Gateway- och Mailflow-data korrekt, följer en avvikelse till ett meddelande eller en användare och skapar repeterbara rapporter. Det är avsett för administratörer med rapportbehörighet i rätt Sophos Fusion-klientorganisation (tidigare Sophos Central).
Rapporter ändrar inte principer eller licenser och utför ingen åtgärd. Använd separata arbetsflöden för Data Control, Time-of-Click URL-skydd, Post-Delivery Protection och licensanvändning.
Förbered åtkomst och undersökningens omfattning
Du behöver rapportbehörighet och relevant licens för funktionsspecifika rapporter. Dokumentera klientorganisation, fråga, förväntad domän eller användare, riktning, datumintervall och tidszon. Skicka personuppgifter och exporter endast till behöriga mottagare.
Om domäner använder både Sophos Gateway och Sophos Mailflow ska rätt datauppsättning väljas. Gateway, Mailflow och båda är inte utbytbara filter utan olika behandlingsvägar. Kontrollera först klientorganisation, Type, intervall och aktiv licens om rapporten är tom eller oväntad.
Använd panelen som startpunkt
Ställ först in läge och intervall under My Products > Email Security > Dashboard. Alla widgetar följer valet. Standard och maximum är 30 dagar, eller 90 med Sophos Email Plus. Gateway och Mailflow visas i separata paneler med samma kategorier.
Banden Inbound Statistics och Outbound Statistics öppnar detaljer; Mailboxes Licensed öppnar licensöversikten. Widgetarna omfattar Inbound Activity Summary, Outbound Activity Summary, Intelix Threat Summary, TLS Encryption Summary, Post Delivery Summary, Data Control och At Risk Users. En kategori eller See Report öppnar rapporten med aktuell kontext. Varningsindikatorn öppnar Alerts, filtrerad till Sophos Email.
Panelens PDF via Export innehåller aktiva filter och högst 30 dagar, eller 90 med Email Plus. Dokumentera läge, intervall och tidszon med exporten.
Välj rätt rapport och intervall
| Uppgift | Rapport och sökväg | Intervall och gräns |
|---|---|---|
| Meddelande- och TLS-volym | Reports > Email Security > Message Summary | standard 30, högst 365 dagar |
| DLP-överträdelser | Reports > Email Security > Data control summary | högst 365 dagar; riktning, kategori och åtgärd |
| Automatisk åtgärd och clawback | Reports > Email Security > Post delivery summary | högst 365 dagar; efterleveransskydd krävs |
| Klickade URL:er | Reports > Email Security > Time of Click Summary | 30 dagar, eller 90 med Email Plus; saknas i EMS mode |
| Riskutsatta användare | Reports > Email Security > At risk users | 30 dagar, eller 90 med Email Plus; licensberoende signaler |
| Rapporterade felklassningar | Reports > Email Security > SophosLabs Analysis Report | högst 365 dagar i rapporten; exporter är begränsade till 90 dagar |
| Intelix-filanalys | Reports > Intelix Threat Summary | högst 365 dagar; pågående analys är inte slutlig |
| Licensskanningar | Reports > Email Security > License Usage Summary | högst 365 dagar; värden från periodiska skanningar |
En 365-dagarsrapport ger inte 365 dagars detaljlänkar överallt. Länkar från Message Summary till Message History omfattar bara 30 dagar, eller 90 med Sophos Email Plus. Realtime blocked öppnar inte Message History eftersom blockering under SMTP-kommandot ger få detaljer.
Undersök meddelanden, TLS och principhändelser
Ställ in Type, intervall och Direction i Message Summary och välj Category eller TLS Encryption under Summarise by. Växla kategorier; diagram, tabell och länkade antal måste ha samma filter. Ett antal öppnar Message History för intervall som stöds. Matcha datum, avsändare, mottagare och meddelande-ID före bedömning.
I Gateway mode beskriver TLS anslutningen till extern avsändare eller mottagare; i Mailflow mode anslutningen mellan Sophos Email och Microsoft 365. Jämför inte Unencrypted, TLS v1.2 och TLS v1.3 utan att bevara läget.
Välj Type, intervall, Direction, Category och Action i Data control summary. Resultaten identifierar överträdelser men ersätter inte granskning av aktiv princip. Create Phish Threat campaign kräver Sophos Phish Threat; kontrollera de förvalda användarna före start.
Post delivery summary innehåller endast meddelanden från Auto search and remediate eller On demand clawback och visas bara med aktivt efterleveransskydd. Det finns inget riktningsfilter eftersom allt är inkommande. Detaljer kan visa leverans, frigivning eller clawback, men konfiguration och åtgärd hör till efterleveransflödet.
Korrelera URL-risk och riskutsatta användare
Time of Click Summary skiljer Total Clicks, Clicks Allowed, Clicks Warned och Clicks Blocked. Ett högt antal bevisar varken intrång eller felkonfiguration. Välj ett värde i Clicks Warned eller Clicks Blocked för att överföra kategori och period till At Risk Users.
I At Risk Users kombinerar Risk index Time-of-Click- och personifieringssignaler. Välj index för användarrapporten och ämnet för meddelandedetaljer. Det är prioritering, inte skuldbeläggning. Direkt utbildning kräver Sophos Phish Threat-licens; kontrollera målgrupp och period.
Tolka SophosLabs- och Intelix-utlåtanden korrekt
SophosLabs Analysis Report skiljer falskt negativa Reported threat från falskt positiva Reported clean. Sophos detected är ursprunglig klassning och SophosLabs analyzed det senare utlåtandet. Undersök skillnader utan att automatiskt anta principfel. Advanced Search kombinerar avsändare, rapportör, källa, ämne, utlåtande och rapportdatum med logiskt AND.
Viktigt: Analysis pending är varken ett slutligt rent eller skadligt utlåtande. Håll ärendet öppet tills SophosLabs är klar; tillåt inte avsändaren och försvaga ingen princip utifrån denna mellanstatus.
Intelix Threat Summary visar clean, likely clean, suspicious och malicious. När analysen är klar öppnar ämnet Summary, Threat prevalence, Static analysis och Dynamic analysis. Under analysen kan ämnet inte väljas. Ett Intelix-fel kan sätta meddelandet i karantän; rapporten ensam godkänner ingen frigivning.
Åtgärder är kontextbundna: tillåt under Reported clean, blockera under Reported threat. Kontrollera omfattning och dokumentera orsak före domän- eller IP-åtgärder. Blockera inte en delad Microsoft 365-IP brett efter ett enda resultat.
Stäm av licensanvändning
License Usage Summary visar periodiska skanningar, inte en realtidsräknare. Välj skanning efter datum och lokal tid, fokusera diagrammet med reglage och öppna en postlåda i Mailboxes. Mailboxes Licensed kan skilja sig om ett annat intervall eller en annan skanning valts.
För verifierbar kontroll dokumenterar du skanningstid, rapportintervall, sökt postlåda och export. Fatta inte kapacitets- eller avtalsbeslut från en enda punkt.
Schemalägg eller exportera en rapport
Efter filtrering väljer du Save as Custom Report. I Report Template anger du Template Name, aktiverar Schedule, ställer in Report Date Range, Report Frequency som Daily, Weekly eller Monthly, Ends On eller Until I cancel, Report Format och Report Notification and Delivery method, och väljer Save Report Template. Monthly är endast tillgängligt när rapporten omfattar minst 30 dagar.
De flesta rapporter stöder CSV eller PDF. Message History och Rejection Log är endast CSV. Föredra en länk för personuppgifter eftersom Sophos Fusion-inloggning krävs. Bilagor över 9,5 MB blir automatiskt länkar. Utskicket går till adressen i Account Details och valfritt andra administratörer; misslyckad generering meddelas.
Filter utom aktuellt datumintervall förs över till mallen och kan inte ändras efter generering. Kontrollera generering och leverans i Generated Reports. En genererad rapport innehåller högst 50 000 poster och tas bort från Generated Reports efter 90 dagar; hämta därför nödvändiga resultat i tid enligt gällande lagringspolicy. En manuell Export innehåller aktuella filter och följer format- och intervallgränser.
Validera resultat och felsök
Validera inte bara ett kort. Stäm av diagram, statistikband, tabell och detaljer med samma Type, intervall, riktning och tidszon. Kontrollera stickprov mot datum, kategori, mottagare och ID. För ett schema bekräftar en behörig mottagare leverans eller autentiserad åtkomst.
- Inga data: kontrollera klientorganisation, Gateway/Mailflow eller Type, intervall, riktning och tomma eller motstridiga filter.
- Rapport eller åtgärd saknas: kontrollera licens, läge och behörighet; Time of Click Summary saknas i EMS mode.
- Antal skiljer sig: jämför filter, lokal tid, skanningstid och körning; panel, licensskanning och rapport kan använda olika fönster.
- Ingen detaljlänk: beakta 30/90-dagarsgränsen och Realtime blocked, som inte kan öppnas.
- Utlåtande saknas: invänta slutförande och håll Analysis pending öppet.
- Schemalagd rapport saknas: kontrollera Schedule, slutdatum, mottagaren i Account Details, genereringsfel, skräppostfilter och att stor bilaga blev länk.
Vid eskalering sparar du klientorganisations-ID, rapportnamn, navigeringssökväg utan länk, Type, intervall och tidszon, filter, licens/läge, genereringstid, förväntat och synligt antal samt några meddelande-ID:n. Minimera exporter enligt integritetskrav. Behåll skyddet aktivt; en rapportavvikelse motiverar inte avstängda kontroller.